Linux Forensics
forensicsDéfinition
Le Linux Forensics regroupe les méthodes d'investigation numérique appliquées aux systèmes Linux compromis ou impliqués dans un incident de sécurité, en vue de reconstituer la chronologie des actions d'un attaquant. L'analyste examine en priorité les journaux système centralisés dans /var/log, notamment auth.log ou secure selon la distribution pour les authentifications, ainsi que les journaux du service systemd via journalctl. L'historique des commandes shell, stocké dans ~/.bash_history ou son équivalent zsh, révèle souvent les actions manuelles de l'attaquant, bien que ce fichier soit fréquemment purgé ou désactivé par des acteurs expérimentés. Le système de fichiers virtuel /proc fournit un instantané des processus en cours d'exécution, y compris ceux ayant supprimé leur binaire sur disque mais restant actifs en mémoire, technique classique de dissimulation. L'examen des crontabs et des unités systemd timer permet d'identifier les mécanismes de persistance programmée. La détection de rootkits kernel s'appuie sur des outils comme chkrootkit, rkhunter ou l'analyse manuelle des appels système et des modules chargés (lsmod). L'analyse d'inodes supprimés via des outils comme extundelete ou The Sleuth Kit permet de récupérer des fichiers effacés par l'attaquant, tandis qu'une capture mémoire analysée avec Volatility complète l'investigation en révélant les artefacts volatils absents du disque.
Investigation forensique Linux : logs système (/var/log), historique bash, fichiers temporaires (/proc, /tmp), crontabs, rootkits kernel, analyse d'inodes supprimés et de la mémoire.
Ce terme est utilisé dans le domaine de la cybersécurité (forensics). Des articles détaillés sont disponibles sur ce site.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h